Ed25519 是钱包世界里存在感极强的一条签名曲线:Solana 等链的每一笔交易都由它签发,许多系统工具的缺省选择也是它。但以太坊的交易签名到今天仍然是 secp256k1。2025 年 6 月,一份提案试图把 Ed25519 收编进以太坊交易的备用签名框架,最终被作者主动撤回,仓库里的撤回理由原文写的是:为减少实现负担,决定使用 P256 作为测试算法。这份编号 EIP-7980 的提案,是看懂以太坊备用签名算法路线取舍的一枚很好切片。它状态是 Withdrawn,从未生效。
它打算怎么加
7980 没有另起炉灶,而是往 EIP-7932 的框架里填一块拼图。7932 设想了一张签名算法注册表:每种算法占一个字节编号,交易签名里附带算法类型信息,由一个预编译合约统一解码并还原出发送方地址(注册表机制可对照 把签名算法做成一张注册表:EIP-7932的备用签名方案)。7980 认领的是 0x0 号槽位。按它的规范,验证时签名固定 64 字节、32 字节公钥拼接在后,总尺寸上限 96 字节;算法必须按 RFC 8032 定义的原始 Ed25519 处理,文档特意排除了带上下文和预哈希的变体;发送方地址取公钥哈希的后 20 字节。参数表里还有一个 1000 Gas 的附加惩罚项,提案解释这是为了覆盖额外哈希开销、同时抑制大规模从 secp256k1 迁移的冲动。

为什么 P256 赢了测试席位
备用算法框架要落地,客户端必须先拿一种新算法来打磨整条管线,选谁本质是工程权衡。Ed25519 工具链成熟、生态巨大,按提案自己的说法本来很适合当这个试验品,但 P256 路线有更现实的加分:它是操作系统通行密钥与智能卡的地盘,而且 EIP-7951 已把 P256 的合约内验证做成 Final 并随 2025 年底激活的网络升级进入主网,把交易层的测试也押在同一族曲线上,实现面最小、复用最多。作者最终顺从了这个务实判断,把提案撤回。顺带把概念链排整齐:secp256k1 是交易签名的现状,P256 在合约验签层已可用,Ed25519 的交易编入则停留在纸面(曲线本身的故事见 Ed25519 签名是什么?为什么钱包之外的链都在用这条曲线)。
跨链用户最该避开的直觉平移
最容易踩的坑是把地址直觉在不同链之间平移。Ed25519 生态的地址通常直接取自公钥,以太坊地址则是 secp256k1 公钥哈希的后 20 字节,两边格式互不相通,更不可能互相同步。不少人以为同一组助记词在所有链上生成等价账户,实际上派生路径、曲线与哈希函数的差异会让地址完全对不上——那是设计使然而非钱包故障,往只认一种地址格式的字段里粘贴另一条链的地址,几乎必然石沉大海。另一条边界和登录体验有关:通行密钥与智能卡用的是 P256 族曲线,如果某钱包把通行密钥登录宣传成链上原生验签,值得追问它究竟在哪一层验证——是先由服务端验一次再代签,还是真的把签名原样交给链上合约核对,两种架构的信任模型完全不同。
怎么读提案状态这类事实
这篇内容里所有关于没生效的表述,都来自同一个动作:到 EIPs 仓库看 status 与撤回理由字段。7980 的撤回原因写得具体,这类原文措辞比二手转述可靠——转述版本常把选了 P256 当测试算法放大成 Ed25519 被永久拒绝,那是过度解读:被拒绝的只是在备用框架里当试验品的资格,不是这条曲线本身的价值。读其他机制新闻也是同样姿势:看到以太坊支持某曲线的说法,先分清它说的是预编译合约层验签、交易信封里的签名类型、还是地址派生规则,三者可以各活各的,混为一谈的科普最容易制造误会。
小结
一条签名曲线能不能进协议,取决于工程负担与生态抓手,而不是它在密码学上是否优秀。Ed25519 在以太坊叙事里仍是链外主力、链内候选,7980 的故事大概率会随着签名注册表路线的推进被重新提起。届时值得回看的,还是这份草案的参数表与那行朴素的撤回理由。
发表评论
还没有评论,来说两句吧。
评论区为展示样式,提交不会被处理。